حملات Cl0p به سرورهای Windchill؛ سرقت اطلاعات شرکتهای صنعتی با یک آسیبپذیری بحرانی
گروه باجافزاری Cl0p با سوءاستفاده از آسیبپذیری بحرانی CVE-2026-12569، سرورهای PTC Windchill را هدف قرار داده و اطلاعات حساس مهندسی و طراحی شرکتهای صنعتی را سرقت میکند.
گروه باجافزاریCl0p موج جدیدی از حملات سایبری را علیه سرورهای اینترنتی PTC Windchill و FlexPLM آغاز کرده است. این گروه با سوءاستفاده از یک آسیبپذیری بحرانی اجرای کد از راه دور (RCE)، موفق به نفوذ به سامانههای مدیریت چرخه عمر محصول (PLM) شده و اطلاعات محرمانه مهندسی و طراحی محصولات شرکتهای بزرگ را سرقت میکند.
براساس گزارش منتشرشده توسط GBHackers و یافتههای Ransom-ISAC، این حملات صنایع تولید، خودروسازی، هوافضا و پوشاک را هدف قرار دادهاند؛ صنایعی که از Windchill برای مدیریت اسناد طراحی، نقشههای CAD، اطلاعات زنجیره تأمین و توسعه محصولات استفاده میکنند.
آسیبپذیری CVE-2026-12569 در مرکز حملات قرار دارد
مهاجمان از آسیبپذیری CVE-2026-12569 با امتیاز 9.8 از 10 سوءاستفاده میکنند. این نقص امنیتی که در 17 ژوئن 2026 افشا شد، امکان اجرای کد از راه دور را بدون نیاز به احراز هویت فراهم میکند.
این آسیبپذیری در 25 ژوئن وارد فهرست Known Exploited Vulnerabilities (KEV) سازمان CISA شد؛ موضوعی که نشان میدهد این نقص امنیتی پیش از انتشار وصلهها، بهصورت فعال توسط مهاجمان مورد بهرهبرداری قرار گرفته است.
بررسیهای محققان نشان میدهد وابستگان Cl0p احتمالاً از این آسیبپذیری بهعنوان یک Zero-Day نیز استفاده کردهاند.
حمله در چند مرحله انجام میشود
به گفته پژوهشگران Ransom-ISAC، مهاجمان ابتدا از یک نقص افشای اطلاعات در سرویس FlexPLM WSDL برای شناسایی سیستم استفاده میکنند.
در ادامه با بهرهبرداری از آسیبپذیری موجود در سرویس ورود Windchill، امکان اجرای کد روی سرور فراهم شده و سپس وبشلهایی با نامهای تصادفی در مسیر زیر ایجاد میشود.
/Windchill/login/
این وبشلها امکان کنترل کامل سرور و اجرای دستورات بعدی را در اختیار مهاجمان قرار میدهند.
هدف اصلی؛ سرقت مالکیت فکری شرکتها
برخلاف بسیاری از کمپینهای باجافزاری، در این عملیات تمرکز اولیه روی رمزگذاری فایلها نیست.
مهاجمان پس از نفوذ، فایلهای موجود را شناسایی کرده، اطلاعات را در فایلهایی مانند flst.txt فهرست میکنند و سپس اسناد مهندسی، طراحی محصولات، فایلهای CAD و اطلاعات زنجیره تأمین را برای خروج از شبکه آماده میکنند.
این اطلاعات بعداً برای اخاذی از سازمان قربانی مورد استفاده قرار میگیرد.

نخستین ایمیل اخاذی ارسالشده برای کارکنان سازمان قربانی که در آن گروه Cl0p مدعی سرقت اطلاعات از سامانه PTC Windchill شده است.
منبع :Ransom-ISAC
آغاز کمپین گسترده اخاذی
همزمان با حملات فنی، گروه Cl0p ارسال گسترده ایمیلهای اخاذی را نیز آغاز کرده است.
از 20 جولای، کارکنان شرکتهای هدف ایمیلهایی با موضوع Windchill PDMLink module serious data leak دریافت کردهاند که در آن ادعا شده تمامی اطلاعات محرمانه سازمان سرقت شده و در صورت عدم برقراری ارتباط با مهاجمان، این اطلاعات منتشر خواهد شد.
به گفته پژوهشگران، این روش شباهت زیادی به کمپینهای قبلی Cl0p علیه Oracle E-Business Suite دارد، اما این بار از زیرساخت و کانالهای ارتباطی جدید برای افزایش فشار بر قربانیان استفاده شده است.

دومین ایمیل اخاذی گروه Cl0p که با هدف افزایش فشار روانی بر قربانیان ارسال شده و مجدداً ادعای نفوذ به سامانه Windchill را مطرح میکند.
منبع : Ransom-ISAC
شاخصهای نفوذ (IOC)
پژوهشگران چند شاخص مهم برای شناسایی این حملات منتشر کردهاند که از جمله آنها میتوان به موارد زیر اشاره کرد:
هدر HTTP مشکوک
X-windchill-req: ?x8Fmgow
درخواستهای شناسایی سرویس
/Windchill/rfa/jsp/login/*.jsp?wsdl
الگوی وبشلها
/Windchill/login/[0-9a-f]{16}.jsp
همچنین چهار آدرس IP بهعنوان زیرساخت فرماندهی و کنترل این کمپین معرفی شدهاند:
- 216.152.148.54
- 216.152.151.204
- 104.243.35.63
- 5.180.41.35
توصیه به سازمانها
شرکت PTC نسخههای اصلاحشد Windchill و FlexPLM را منتشر کرده است، اما بسیاری از نمونههای اینترنتی همچنان بدون وصله باقی ماندهاند.
کارشناسان توصیه میکنند سازمانها ضمن نصب فوری وصلههای امنیتی، لاگهای خود را حداقل از ابتدای ژوئن 2026 بررسی کرده و تمامی شاخصهای نفوذ منتشرشده را در سامانههای SIEM و EDR جستوجو کنند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
کمپین اخیر Cl0p تنها یک حمله باجافزاری دیگر نیست؛ بلکه نشاندهنده تغییر رویکرد این گروه به سمت سرقت هدفمند مالکیت فکری (Intellectual Property Theft) است. در سالهای اخیر، Cl0p بارها ثابت کرده که بیش از رمزگذاری سامانهها، به استخراج دادههای حساس و اخاذی بر پایه تهدید به افشای اطلاعات علاقهمند است. این راهبرد، هزینه عملیاتی مهاجمان را کاهش داده و احتمال پرداخت باج از سوی سازمانها را افزایش میدهد.
نکته قابلتوجه دیگر، هدف قرار گرفتن سامانههایPLM (Product Lifecycle Management) است. این سامانهها معمولاً اطلاعاتی مانند طراحی محصولات، نقشههای CAD، مستندات فنی، اطلاعات تأمینکنندگان و فرآیندهای تولید را در خود نگهداری میکنند. افشای چنین اطلاعاتی میتواند علاوه بر خسارت مالی، مزیت رقابتی شرکتها را نیز از بین ببرد و زنجیره تأمین صنایع حساس را تحت تأثیر قرار دهد.
از منظر دفاعی، صرف نصب وصله امنیتی برای مقابله با این تهدید کافی نیست. سازمانهایی که Windchill یا FlexPLM را اجرا میکنند باید فرض را بر این بگذارند که مهاجمان پیش از انتشار وصلهها فرصت نفوذ داشتهاند. به همین دلیل، انجام Threat Hunting، بررسی لاگهای تاریخی، شناسایی وبشلها، تحلیل ترافیک خروجی و پایش هرگونه دسترسی غیرعادی به فایلهای مهندسی باید در اولویت تیمهای امنیت قرار گیرد.
این کمپین بار دیگر نشان میدهد که زیرساختهای حاوی دادههای مهندسی و مالکیت فکری، به یکی از اهداف اصلی گروههای اخاذی سایبری تبدیل شدهاند و حفاظت از آنها نیازمند ترکیبی از مدیریت مستمر آسیبپذیریها، پایش مداوم و آمادگی برای پاسخ به رخداد است.
منابع